← Terug naar overzicht

CVE-2026-55521 affects Yamcs, an open-source mission control framework, in versions prior to 5.12.8 and 5.13.2. The vulnerability involves missing authorization checks across multiple API endpoints including IndexesApi, Cop1Api, and TimeApi. An authenticated low-privilege user can exploit these gaps to read packet and event index metadata without proper privileges, alter COP-1 link state without ControlLinks privilege, and manipulate simulation time. These unauthorized operations can disclose sensitive telemetry metadata, disrupt telecommand handling, and compromise system integrity and availability. The vulnerability is particularly significant given Yamcs is used in space and mission-critical systems. Fixes have been released in versions 5.12.8 and 5.13.2.

Affected products

  • Yamcs mission control framework (versions prior to 5.12.8 and 5.13.2)

Related CVE's

  • CVE-2026-55521

Categories

  • Critical Infrastructure
  • Enterprise Applications
  • Identity & Access